Кратко

  • 24 сентября 2026 года IESG решила, что исследовательская таксономия ключей и якорей доверия, устанавливаемых изготовителем, связана с работой пяти групп IETF, но эта связь не препятствует публикации.
  • Документ называет способы создания, переноса и хранения ключей, не оценивая их по шкале безопасности. Он остаётся Internet-Draft, предназначенным для информационного RFC, а не уже опубликованным RFC.
  • Процедурное решение не показывает, какой путь прошла определённая партия устройств и можно ли восстановить утраченное право подписывать обновления.

Самый неприятный вопрос о доверенном устройстве возникает через годы после покупки: кто подпишет исправление, если прежний ключ обновлений станет недоступен? В рекламной карточке может значиться способ генерации ключа, а в документации — ссылка на таксономию IRTF. Но даже если IESG не видит препятствий для публикации этой таксономии, ни одна из этих ссылок не показывает, как был устроен конкретный производственный цикл. Термин, разрешение на публикацию и запись об изготовлении — три разных документа с разной доказательной силой.

IESG рассмотрела draft-irtf-t2trg-taxonomy-manufacturer-anchors-21 исследовательской группы Thing-to-Thing при IRTF. В сообщении от 24 сентября она назвала связанные направления ANIMA, LAMPS, TEEP, RATS и SUIT и заключила, что связь не мешает публикации текста в виде информационного RFC. При этом IRTF предложено изучить замечания в Datatracker и решить, надо ли их учитывать. Текущая карточка по-прежнему обозначает активный Internet-Draft, ожидающий следующего шага IRTF после завершения проверки IESG. Разрешение двигаться дальше не равно появлению RFC с номером.

RFC 5742 определяет сам предмет проверки. Для материала потока IRTF задача IESG — выявить конфликт с работой IETF, тогда как оценка технических достоинств остаётся за IRSG. Формулировка «связано, но публикации не препятствует» предусмотрена этим порядком. Она не утверждает стандарт IETF, не сертифицирует изделие и не рекомендует внедрять выбранную технологию. Карточка проекта прямо предупреждает, что он не одобрен IETF и не имеет формального положения в её процессе стандартизации.

Польза таксономии заключается в более точном языке для проверки цепочки полномочий. Она различает генерацию закрытого ключа в самом устройстве, изготовление вне устройства с последующим переносом, схему с исходным секретом и варианты с защищённым элементом. У каждой процедуры иные точки доступа и контроля. Различаются и роли якорей доверия: начальная загрузка, обновление программного обеспечения, частные сервисы и подключение к инфраструктуре не дают одинаковых прав. Проект перечисляет риски замены, добавления, удаления и повреждения якоря, кражи связанного закрытого ключа, а также утраты доступа к ключу без всякой кражи.

Последний случай важен для непрерывности работы. Если исчезает ключ, который разрешал удалённые обновления, тем же каналом может оказаться невозможно доставить новый якорь. В зависимости от конструкции потребуется обслуживание специальным оборудованием или замена устройств. Проект ставит вопросы о промежутке между начальной настройкой и окончательной блокировкой изменений, о сроке проверки удостоверений устройства и о хранении подписывающих ключей у изготовителя. Он не присваивает ответам баллы, не выбирает «лучший» метод и не сообщает об изъяне какой-либо названной модели. Перечень вопросов ещё не является протоколом испытаний.

При закупке можно запросить ограниченную запись о хранении якорей для класса или партии устройств. В ней следует разделить права на загрузку, обновление и подключение, указать фактический способ установки, момент блокировки, ответственного за подпись на стороне изготовителя и проверяемый маршрут замены либо восстановления при утрате ключа. Важны дата наблюдения, хранитель доказательств, исключения и тот, кто принимает остаточный риск. Открытая версия не должна раскрывать закрытые ключи, идентификаторы каждого устройства или чувствительные детали фабрики. Это редакционное предложение, а не требование IRTF.

Решение IESG не содержит сведений о взломе или производственном браке. Оно открывает дорогу общей терминологии. Доверие к работающим устройствам появляется только тогда, когда терминология сопоставлена с действиями и полномочиями, которые можно проверить для нужного парка.

Источники